Большинство взломов используют уязвимости, для которых исправление уже давно вышло. unattended-upgrades ставит обновления безопасности каждый день без вашего участия. Крупные обновления с новыми версиями программ он не трогает — их лучше ставить вручную.
Установка и включение
$ apt install -y unattended-upgrades$ dpkg-reconfigure --priority=low unattended-upgradesНа вопрос об автоматической установке ответьте «Да». Команда создаёт файл /etc/apt/apt.conf.d/20auto-upgrades:
APT::Periodic::Update-Package-Lists "1";APT::Periodic::Unattended-Upgrade "1";Перезагрузка после обновления ядра
Новое ядро начинает работать только после перезагрузки. Её можно разрешить ночью. Откройте основной конфиг:
$ nano /etc/apt/apt.conf.d/50unattended-upgradesНайдите и раскомментируйте строки (уберите // в начале), выставив значения:
Unattended-Upgrade::Automatic-Reboot "true";Unattended-Upgrade::Automatic-Reboot-Time "04:00";Unattended-Upgrade::Remove-Unused-Dependencies "true";Проверьте результат
$ unattended-upgrade --dry-run --debugКоманда показывает, что было бы установлено, ничего не меняя. Журнал реальных запусков — в /var/log/unattended-upgrades/unattended-upgrades.log.
$ systemctl list-timers apt-daily-upgrade.timerПерезапуск служб
После обновления библиотек работающие службы продолжают использовать старые копии в памяти. В Ubuntu утилита needrestart сама предлагает их перезапустить. В Debian её можно поставить: apt install -y needrestart.
Частые ошибки
- Правили 50unattended-upgrades, но оставили // в начале строки — настройка не действует.
- Обновления не ставятся, потому что закончилось место на диске. Проверьте df -h.
- Сторонние репозитории (например, Docker) по умолчанию не обновляются автоматически — это нормально, их лучше обновлять вручную.